Torii, le Botnet IoT le plus sophistiqué jamais repéré est un agent dormant

Avast aurait détecté Torii,  le Botnet IoT le plus sophistiqué jamais repéré, mais la raison de son existence reste un mystère.

Les botnets IoT hérissent les poils des spécialistes de la sécurité et effraient les entreprises. Mirai, le plus célèbre d’entre eux avait semé la pagaille chez DYN, puis par “ruissellement” chez airbnb, Twitter, Paypal, etc. Selon Avast, l’effrayant Botnet IoT aurait trouvé son maître. Nommé Torii ( le portail sacré qui sépare l’enceinte sacrée de l’environnement profane), ce dernier est considéré comme “le botnet IoT le plus sophistiqué jamais vu” par les chercheurs de l’éditeur de logiciels de cybersécurité.

Un botnet IoT repéré par chance

D’abord découvert par le spécialiste répondant au nom de VessOnSecurity sur Twitter, le botnet IoT Torii a très rapidement attiré l’attention des chercheurs d’Avast. Il faut dire que le leurre de VessOnSecurity a subi une attaque particulièrement sophistiquée, selon son propriétaire. Selon lui, l’auteur de ce botnet n’est pas “un simple modder de Mirai”.

 

L’enquête approfondie des chercheurs d’Avast a mis au jour le travail d’un hacker talentueux dont le niveau de compréhension du fonctionnement d’un botnet IoT dépasse largement la moyenne. Il ne s’agit pas d’une variante de Mirai ou de Qbot dont les codes ont été rendus publics. Torii n’est pas seulement sophistiqué. Il est né de la combinaison de plusieurs techniques avancées, toujours selon Avast.

Torii, un malware particulièrement sophistiqué…

Torii comporte un ensemble assez riche de fonctionnalités pour exfiltrer des informations sensibles, il dispose d’une architecture modulaire capable de récupérer et d’exécuter des commandes et des programmes et par-dessus le tout il utilise plusieurs couches de communication chiffrées, peut-on lire dans le rapport.

Ce niveau de sophistication lui aurait permis de rester sous le radar des spécialistes du domaine. Selon les informations de Zdnet, il serait en fonction depuis 2017. Il serait capable de s’en prendre à multitude de systèmes reposant sur des architectures comme MIPS, ARM, X64, X86, SuperH, ou encore PowerPC.

Torii a été repéré après une attaque Telnet en provenance de nœuds partis de Tor. Le botnet IoT est capable d’utiliser les faiblesses des produits IoT pour compromettre leur système, puis d’exécuter des scripts conçus pour détecter le type d’architecture d’un objet connecté afin de lui injecter un malware approprié.

pour télécharger les virus, le cyberattaquant exploite autant le HTTP que le FTP. Il y a également injecté une bonne gestion de la persistance des données des exécutables. A cet effet, il utiliserait six méthodes en même temps pour le maintenir dans le système même après un reboot.

C’est alors que la deuxième phase du botnet s’exécute. Il est alors en possibilité de se connecter au serveur de commande et de contrôle, puis d’exfiltrer les données de chiffrer les communications et d’utiliser des techniques d’anti debug.

…Mais pour l’instant sans danger

Malgré ce niveau de sophistication, Torii n’est pas encore considéré comme dangereux. Ce dernier qui utilise la technique d’attaque Command an Control se connecte sur un port spécifique TCP 443. Or, le botnet IoT n’exploite pas le protocole TLS. C’en est presque “décevant” pour les chercheurs d’Avast.

Bien qu’en circulation depuis un an, Torii n’a pas encore servi à propager d’attaques DDoS ou de cryptojacking. Les raisons de l’existence d’un tel malware restent pour l’instant un mystère. Repéré par de plus en plus de plateforme de détection de logiciels malveillants, le botnet IoT “serait une plateforme modulaire qui pourrait être utilisée lors de futures attaques”, selon Avast.Il est pourtant resté très discret jusqu’alors.

Cliquez pour commenter

Laisser un commentaire

ARTICLES SIMILAIRES

SentinelOne s’impose comme le nouveau bouclier IA pour la maison intelligente

Face à la montée en puissance des objets connectés domestiques, la cybersécurité doit se réinventer.

26 juillet 2026

Quel est le niveau de sécurité réel offert par SentinelOne sur vos terminaux ?

SentinelOne s’impose aujourd’hui comme une solution incontournable dans la sécurité de vos terminaux. Ce logiciel

25 juillet 2026

Protégez votre réseau d’objets connectés contre les pirates avec SentinelOne

Alors que les réseaux d’objets connectés s’intègrent de plus en plus dans les infrastructures industrielles

24 juillet 2026

Plus que quelques jours avant la fin des soldes d’été NordVPN 2026 : trouvez la formule idéale pour Grok 4.5

3,37 euros, 4,33 euros ou 8,19 euros par mois : les Soldes d’été NordVPN proposent

24 juillet 2026

Nozomi et Anthropic renforcent la sécurité IoT industrielle

Nozomi Networks s’associe à Anthropic pour révolutionner la cybersécurité dans le secteur industriel. Cette collaboration

22 juillet 2026

Montre connectée avec GPS : La protection pour les enfants et seniors

Les enfants et les seniors sont à suivre de près pendant l’été. A ce propos,

20 juillet 2026